Probleemoplossingsgids voor Azure Disk Encryption

Belangrijk

Azure Disk Encryption is gepland voor buitengebruikstelling op 15 september 2028. Tot die datum kunt u Azure Disk Encryption blijven gebruiken zonder onderbreking. Op 15 september 2028 blijven workloads met ADE-functionaliteit actief, maar versleutelde schijven kunnen niet worden ontgrendeld nadat de VM opnieuw is opgestart, wat leidt tot serviceonderbreking.

Gebruik versleuteling op de host voor nieuwe VM's of overweeg vertrouwelijke VM-grootten met besturingssysteemschijfversleuteling voor workloads met vertrouwelijke computing. Alle ADE-VM's (inclusief back-ups) moeten vóór de buitengebruikstellingsdatum migreren naar versleuteling op de host om serviceonderbreking te voorkomen. Zie Migreren van Azure Disk Encryption naar versleuteling op de host voor meer informatie.

Van toepassing op: ✔️ Flexibele schaalsets voor Windows-VM's ✔️

Deze handleiding is bedoeld voor IT-professionals, informatiebeveiligingsanalisten en cloudbeheerders die Gebruikmaken van Azure Disk Encryption. Gebruik dit artikel om problemen met schijfversleuteling op te lossen.

Voordat u deze stappen uitvoert, moet u ervoor zorgen dat de VM's die u wilt versleutelen, behoren tot de ondersteunde VM-grootten en besturingssystemen en dat u aan alle vereisten voldoet:

Probleemoplossing voor het verzenden van DiskEncryptionData is mislukt

Wanneer het versleutelen van een virtuele machine mislukt met het foutbericht 'DiskEncryptionData is niet verzonden...', wordt dit meestal veroorzaakt door een van de volgende situaties:

  • De Key Vault bestaat in een andere regio of onder een ander abonnement dan de virtuele machine.
  • Geavanceerd toegangsbeleid in Key Vault is niet ingesteld om Azure Disk Encryption toe te staan
  • De sleutelversleutelingssleutel is uitgeschakeld of verwijderd in de sleutelkluis
  • Er bestaat een typefout in de resource-id of URL voor de sleutelkluis of sleutelversleutelingssleutel (KEK)
  • Speciale tekens worden gebruikt in de namen van de virtuele machine, gegevensschijven of sleutels. Bijvoorbeeld '_VMName' of 'élite'.
  • Het versleutelingsscenario wordt niet ondersteund
  • Netwerkproblemen voorkomen dat de VM of host toegang heeft tot de vereiste resources

Suggesties voor het oplossen van het probleem

Notitie

De syntaxis voor de waarde van de disk-encryption-keyvault parameter is de volledige id-tekenreeks: /subscriptions/[subscription-id-guid]/resourceGroups/[resource-group-name]/providers/Microsoft.KeyVault/vaults/[keyvault-name]
De syntaxis voor de waarde van de key-encryption-key parameter is de volledige URI voor de KEK, zoals: https://[keyvault-name].vault.azure.net/keys/[kekname]/[kek-unique-id]

Problemen met Azure Disk Encryption achter een firewall oplossen

Wanneer de connectiviteit wordt beperkt door de instellingen voor een firewall, proxyvereiste of netwerkbeveiligingsgroep (NSG), kan de extensie mogelijk de benodigde taken niet uitvoeren. Deze onderbreking kan leiden tot statusberichten zoals 'Extensiestatus niet beschikbaar op de VIRTUELE machine'. In typische scenario's wordt de versleuteling niet voltooid. De volgende secties hebben enkele veelvoorkomende firewallproblemen om te onderzoeken.

Netwerkbeveiligingsgroepen

Instellingen voor netwerkbeveiligingsgroepen moeten nog steeds toestaan dat het eindpunt voldoet aan de gedocumenteerde netwerkconfiguratievereisten voor schijfversleuteling.

Azure Key Vault achter een firewall

Wanneer versleuteling wordt ingeschakeld met Microsoft Entra-referenties, moet de doel-VM connectiviteit met zowel Microsoft Entra-eindpunten als Key Vault-eindpunten toestaan. Huidige Eindpunten voor Microsoft Entra-verificatie worden onderhouden in sectie 56 en 59 van de documentatie over Microsoft 365-URL's en IP-adresbereiken . Key Vault instructies zijn beschikbaar in Access Azure Key Vault achter een firewall.

Azure Instance Metadata Service

De VIRTUELE machine moet toegang hebben tot het service-eindpunt voor Azure Instance Metadata (169.254.169.254) en het virtuele openbare IP-adres (168.63.129.16) dat wordt gebruikt voor communicatie met Azure-platformbronnen. Proxyconfiguraties die lokaal HTTP-verkeer naar deze adressen wijzigen, zoals het toevoegen van een X-Forwarded-For-header, worden niet ondersteund.

Problemen met Windows Server 2016 Server Core oplossen

Op Windows Server 2016 Server Core is het bdehdcfg onderdeel niet standaard beschikbaar. Voor Azure Disk Encryption is dit onderdeel vereist. Het wordt gebruikt om het systeemvolume te splitsen van het besturingssysteemvolume, dat slechts één keer wordt uitgevoerd voor de levensduur van de virtuele machine. Deze binaire onderdelen zijn niet vereist tijdens latere versleutelingsbewerkingen.

Als u dit probleem wilt omzeilen, kopieert u deze vier bestanden van een Windows Server 2016 Datacenter-VM naar dezelfde locatie op Server Core:

\windows\system32\bdehdcfg.exe
\windows\system32\bdehdcfglib.dll
\windows\system32\en-US\bdehdcfglib.dll.mui
\windows\system32\en-US\bdehdcfg.exe.mui
  1. Voer de volgende opdracht uit:

    bdehdcfg.exe -target default
    

1. This command creates a 550 MB system partition. Restart the system.

1. Use DiskPart to check the volumes. Then continue.

For example:

```output
DISKPART> list vol

Volume ###  Ltr  Label        Fs     Type        Size     Status     Info
----------  ---  -----------  -----  ----------  -------  ---------  --------
Volume 0     C                NTFS   Partition    126 GB  Healthy    Boot
Volume 1                      NTFS   Partition    550 MB  Healthy    System
Volume 2     D   Temporary S  NTFS   Partition     13 GB  Healthy    Pagefile

Problemen met versleutelingsstatus oplossen

In de portal kan een schijf worden weergegeven als versleuteld, zelfs nadat deze niet is versleuteld binnen de virtuele machine. Deze status kan optreden wanneer opdrachten op laag niveau worden gebruikt om de schijf rechtstreeks vanuit de VM te ontsleutelen, in plaats van de beheeropdrachten op hoger niveau van Azure Disk Encryption te gebruiken. De opdrachten op een hoger niveau ontsleutelen de schijf vanuit de VIRTUELE machine en werken belangrijke versleutelingsinstellingen op platformniveau en extensie-instellingen bij die aan de VIRTUELE machine zijn gekoppeld. Als deze instellingen niet in overeenstemming worden gehouden, kan het platform de versleutelingsstatus niet rapporteren of de VM correct inrichten.

Als u Azure Disk Encryption wilt uitschakelen met behulp van PowerShell, gebruikt u Disable-AzVMDiskEncryption gevolgd door Remove-AzVMDiskEncryptionExtension. Het uitvoeren van Remove-AzVMDiskEncryptionExtension voordat u versleuteling uitschakelt, mislukt.

Als u Azure Disk Encryption wilt uitschakelen met behulp van de CLI, gebruikt u az vm encryption disable.

Volgende stappen

In dit artikel worden veelvoorkomende Azure Disk Encryption problemen beschreven en hoe u deze kunt oplossen. Zie de volgende artikelen voor meer informatie over deze service en de mogelijkheden ervan: